Luka wtyczki Yoast SEO dla WordPress umożliwia nieautoryzowany dostęp do danych SEO
Wtyczka Yoast SEO do wersji 26.5 ma lukę pozwalającą użytkownikom Contributor na odczyt prywatnych danych SEO innych wpisów. Zalecana aktualizacja.
- CVSS
- 4.3 MEDIUM
- EPSS
- 20.95%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Yoast SEO dla WordPress do wersji 26.5 ma lukę typu Insecure Direct Object References, która pozwala użytkownikom z uprawnieniami Contributor i wyższymi na odczyt wrażliwych metadanych SEO z dowolnego wpisu na stronie, w tym prywatnych i roboczych.
Wpływ biznesowy
Atakujący z dostępem Contributor lub wyższym mogą uzyskać dostęp do poufnych danych SEO innych użytkowników, co może prowadzić do wycieku informacji i potencjalnego wykorzystania tych danych do dalszych ataków lub manipulacji treścią. Może to wpłynąć na integralność i poufność zawartości witryny oraz zaufanie użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki Yoast SEO do wersji nowszej niż 26.5, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć dostęp użytkowników do poziomu Contributor i wyższego oraz monitorować logi pod kątem podejrzanych działań związanych z API Meta Search. Warto również przeprowadzić przegląd uprawnień użytkowników i ograniczyć dostęp do wrażliwych zasobów.